Session fixation

Session fixation кара жертвата да authenticate-не върху session identifier, който attacker вече знае или контролира.

Какво е

Session fixation кара жертвата да authenticate-не върху session identifier, който attacker вече знае или контролира.

Как работи

Ако application не регенерира session ID след login, attacker може да reuse-не предварително зададения identifier и да получи authenticated session.

Как да се предотврати

Regenerate session identifiers след authentication/privilege change, не приемайте attacker-supplied session IDs, използвайте secure cookie attributes и established framework session management.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Помагат частично

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Пароли, идентичност, MFA и account takeover